Serra: a fera das pequenas mordidas
Os ataques de card testing passam despercebidos: transações minúsculas e repetidas, tentativas de baixo valor e novas tentativas rápidas até encontrar um método de pagamento válido.
Você capturou a Serra. Sua próxima pista da trilha está desbloqueada no final desta página.
A Serra, ou peixe-serra, caça suas presas com golpes pequenos e repetidos de sua nadadeira em forma de lâmina. Os card testers bombardeiam seu checkout da mesma forma, enviando pequenas transações para testar suas tentativas de fraude.
Como prevenir o ataque da Serra
Card testing é a forma como fraudadores validam números de cartão roubados. Scripts automatizados enviam muitas transações pequenas e de baixo valor pelo seu checkout, geralmente a partir de bots que alternam IPs e impressões digitais de navegador, e cada aprovação confirma um cartão ativo que pode ser revendido ou usado em fraudes maiores. Como cada tentativa parece um pagamento recusado inofensivo, o ataque costuma durar dias antes que alguém perceba.
O prejuízo vai além das transações de teste: tarifas de autorização por tentativa, chargebacks e uma taxa de aprovação em queda junto ao seu processador de pagamentos. Defesas que apenas contam requisições não percebem. Uma prevenção eficaz vai além de simples limites de taxa e inspeciona o comportamento do navegador, sinais de automação, padrões de sessão e anomalias no fluxo de pagamento.
Checklist de prevenção
- Acompanhe as taxas de autorização recusada por sessão, cartão e IP. Picos de recusas de baixo valor são o sinal mais precoce.
- Inspecione o comportamento do navegador e os sinais de automação, não apenas o número de requisições. Bots de card testing alternam IPs mais rápido do que os limites de taxa conseguem acompanhar.
- Detecte navegadores headless e frameworks de automação antes que o tráfego chegue à etapa de pagamento.
- Desafie ou limite sessões suspeitas de forma seletiva, em vez de adicionar atrito para todos os clientes.
- Revise os scripts em execução no seu checkout. Código de terceiros comprometido pode vazar dados de cartão junto com o tráfego de teste.
Sinais de risco e como responder
Muitas tentativas de pagamento de baixo valor
Falhas repetidas com vários cartões
Impressões digitais de navegador semelhantes
Picos repentinos no checkout
| Sinal de risco | O que pode indicar | Resposta |
|---|---|---|
| Muitas tentativas de pagamento de baixo valor | Card testing automatizado | Desafiar, bloquear ou limitar sessões suspeitas |
| Falhas repetidas com vários cartões | Enumeração de credenciais e pagamentos | Detectar padrões de comportamento repetidos |
| Impressões digitais de navegador semelhantes | Tentativas conduzidas por bots | Combinar sinais do lado do cliente e do servidor |
| Picos repentinos no checkout | Abuso coordenado | Alertar, segmentar e revisar as fontes de tráfego |
Como aparece no cside
Tráfego automatizado e sinais de sessão
O cside revela agentes na nuvem, navegadores headless e sessões suspeitas: o tráfego automatizado por trás do card testing.
Monitoramento de scripts e cabeçalhos do checkout
Monitoramento contínuo dos scripts e cabeçalhos de segurança das suas páginas de pagamento, com acompanhamento semanal de mudanças.
Próxima pista da trilha
A próxima criatura espera por perto. Usa a pista abaixo para a encontrar e digitaliza a sua carta para continuar.
Duas árvores erguem-se juntas como vizinhas. Uma pedra assenta na base de uma delas, onde a tua criatura espera.
Por favor, deixa a caixa exatamente onde a encontraste para que o próximo jogador também a possa encontrar. Leva uma carta e volta a colocar as restantes.